1. Przed ostatnim dniem: przygotuj odejście, zanim zniknie kontekst
Właścicielem decyzji o zakończeniu współpracy jest pracodawca lub upoważniony manager, nie administrator IT. IT wykonuje zatwierdzone czynności techniczne i raportuje ich wynik. HR lub manager powinien przekazać zgłoszenie z osobą, datą, godziną, zakresem (pracownik, kontraktor, dostawca), wskazanym właścicielem danych oraz decyzją o tym, co ma się stać z pocztą, OneDrive/SharePoint, plikami zespołowymi i numerem telefonu. Procedura powinna chronić firmę i jednocześnie ograniczać dostęp do danych osobowych do osób, które mają ku temu upoważnienie.
Największe ryzyko w małej firmie to nieznany zakres dostępów. Pracownik mógł otrzymać hasło administratora routera „na chwilę”, skonfigurować konto do kopii zapasowej albo użyć prywatnego telefonu jako MFA. Dlatego podczas przygotowania odtwórz dostęp z rejestru kont, menedżera haseł, dokumentacji IT, listy urządzeń, systemu HR i informacji od managera. Wspólne hasła i konta usługowe trzeba zidentyfikować osobno — blokada jednego użytkownika ich nie unieważni.
| Informacja | Skąd ją wziąć | Po co |
|---|---|---|
| Dokładny czas zakończenia dostępu | Zatwierdzone zgłoszenie HR/managera | Zgrać blokadę z rozmową i przekazaniem obowiązków |
| Konta i role | Entra ID/AD, Google Workspace, PMS, CRM, księgowość, VPN, NAS, aplikacje SaaS | Nie pominąć systemów poza główną pocztą |
| Sprzęt i nośniki | Ewidencja, MDM, lista licencji i urządzeń | Odebrać laptop, telefon, kartę, klucze, token i akcesoria |
| Dane do przekazania | Właściciel procesu, manager, HR | Przenieść wyłącznie zatwierdzone pliki i zasoby biznesowe |
| Wspólne poświadczenia | Menedżer haseł, dokumentacja, administratorzy systemów | Zmienić hasła, klucze API i kody znane odchodzącej osobie |
2. W chwili odejścia: blokuj tożsamość i aktywne sesje
W uzgodnionym momencie wyłącz możliwość logowania do głównego katalogu tożsamości, usuń lub zawieś przypisania do aplikacji i grup, a następnie unieważnij aktywne sesje, tokeny, certyfikaty, klucze dostępu i metody MFA. Zresetowanie hasła samo w sobie nie zawsze kończy wszystkie istniejące sesje. Microsoft opisuje osobno blokadę konta, unieważnianie tokenów i urządzeń w procedurze offboardingu Entra ID; wycofanie dostępu może zależeć od tego, jak dana aplikacja obsługuje własne sesje.
Jeśli organizacja korzysta z lokalnego Active Directory zsynchronizowanego z Entra ID, ustal źródło autorytatywne i kolejność operacji przed usunięciem konta. Inaczej synchronizacja może odtworzyć konto lub nadpisać zmianę. Konta administratorów, operatorów płatności, zdalnego dostępu i dostawców zewnętrznych należy traktować priorytetowo. W przypadku ryzyka natychmiastowego zabezpiecz także stacje użytkownika oraz podejrzane urządzenia — zgodnie z procedurą incydentu, tak aby nie skasować potrzebnych dowodów.
3. Checklista dostępów: poczta, VPN, komputer, NAS, Wi-Fi i zamki
| Obszar | Co sprawdzić i wykonać | Potwierdzenie |
|---|---|---|
| Poczta i tożsamość | Zablokować logowanie; unieważnić sesje/tokeny; usunąć role admina, grupy i delegacje; zamknąć reguły skrzynki, OAuth i przekierowania, których firma nie zatwierdziła. | Konto zablokowane, role sprawdzone, decyzja o skrzynce zapisana. |
| VPN i sieć zdalna | Wyłączyć profil użytkownika, certyfikat, klucz, konto RDP/ZTNA i zaufane urządzenie; sprawdzić bramę firewall oraz logi ostatnich połączeń. | Próba logowania odrzucona; dostęp przez inne konto nie pozostał. |
| Komputer i telefon | Odebrać urządzenie; odpiąć je od konta i MDM; usunąć sesje przeglądarek/menedżera haseł; zdecydować o zachowaniu lub wyczyszczeniu danych firmowych według polityki. | Numer seryjny, stan, osoba przyjmująca i dalszy los sprzętu zapisane. |
| NAS, serwery i kopie | Wyłączyć konta SMB/VPN/SSH/admin; usunąć klucze SSH, zadania automatyczne i dostęp do repozytoriów; sprawdzić konto backupu, NAS, hypervisor i chmurę. | Użytkownik i klucze wycofane; usługi firmowe nadal mają własne konta. |
| Wi-Fi, router i firewall | Usunąć konto administratora; zmienić współdzielone hasła znane pracownikowi; sprawdzić panel AP, kontroler, captive portal, VPN i konta chmurowe producenta. | Administratorzy zweryfikowani; nowe hasło przekazane bezpiecznym kanałem. |
| Zamki, karty, alarm i budynek | Odebrać kartę master, identyfikator, klucz, brelok i dostęp do aplikacji; wycofać kartę pracowniczą, PIN, mobilny klucz oraz uprawnienia w hotelowych zamkach/PMS. | Test kartą/identyfikatorem potwierdza odmowę; fizyczne klucze policzone. |
| SaaS i finanse | Sprawdzić CRM, system faktur, bank, e-commerce, social media, podpis elektroniczny, domeny/DNS, rejestratora, repozytoria kodu i konta dostawców. | Właściciel biznesowy potwierdza brak niepotrzebnych przypisań. |
| Współdzielone sekrety | Zmienić wspólne hasła, klucze API, tokeny integracyjne, kod alarmu i hasła Wi-Fi, jeśli osoba je znała lub były zapisane na jej sprzęcie. | Rotacja wykonana i nowa wartość przechowywana w firmowym sejfie haseł. |
Ta lista ma być mapą do sprawdzenia, a nie automatycznym poleceniem masowego usuwania kont. Nie kasuj od razu tożsamości, skrzynki, profilu MDM ani danych urządzenia, zanim nie ustalisz retencji, transferu plików, ewentualnego dochodzenia i skutków dla kopii zapasowej oraz licencji.
4. Jak zabezpieczyć pliki i pocztę — bez „przejrzyjmy wszystko”
Najpierw wskaż właściciela biznesowego i zakres potrzebnego przekazania: projekty, dokumenty zespołu, kalendarz zasobów, otwarte sprawy i skrzynka funkcjonalna. Przenieś materiały z prywatnego obszaru użytkownika tylko w uzasadnionym zakresie, z upoważnieniem i śladem operacji. Nie dawaj managerowi nieograniczonego dostępu do całej prywatnej skrzynki pracownika tylko dlatego, że odchodzi. W razie sporu, podejrzenia naruszenia lub potrzeby zabezpieczenia dowodów włącz właściwe osoby w firmie; decyzje prawne i pracownicze nie należą do IT.
W Microsoft 365 można rozważyć konwersję skrzynki do współdzielonej, przekazanie ograniczonych uprawnień wyznaczonym osobom i transfer danych OneDrive. Microsoft podkreśla, że przed usunięciem konta należy zaplanować retencję i transfer; współdzielona skrzynka lub forwarding mogą wymagać zachowania konta, a zasady licencji i retencji zależą od rozmiaru oraz konfiguracji. Zamiast zakładać jeden uniwersalny okres, sprawdź bieżące ustawienia tenant-a, licencję, politykę retencji i uzgodniony cel. [Dokumentacja Microsoft 365: skrzynka byłego pracownika](https://learn.microsoft.com/en-us/microsoft-365/admin/add-users/remove-former-employee-step-4) opisuje warianty skrzynki współdzielonej i przekazywania wiadomości; [dokumentacja OneDrive](https://learn.microsoft.com/en-us/sharepoint/retention-and-deletion) opisuje retencję i dostęp do plików po usunięciu użytkownika.
Jeśli firma używa Google Workspace, lokalnego serwera plików, systemu ERP albo PMS, analogicznie określ: kto zatwierdza kopię, gdzie trafiają dane, kto uzyskuje dostęp, jak długo są przechowywane i kiedy można bezpiecznie usunąć konto. Kopia wyeksportowana na prywatny dysk USB bez rejestru jest zwykle gorszym rozwiązaniem niż kontrolowany transfer do przestrzeni zespołowej z przypisanym właścicielem.
5. Sprzęt, telefony, MFA i klucze odzyskiwania
- Laptop i komputer: zanotuj numer seryjny, stan, zasilacz i akcesoria; sprawdź szyfrowanie dysku, zarządzanie MDM i możliwość firmowego wymazania. Przed reinstalacją zabezpiecz zatwierdzone pliki oraz ewentualne dowody.
- Telefon i BYOD: usuń profil służbowy, certyfikaty, kontenery i dane firmowe zgodnie z polityką; nie kasuj prywatnych danych urządzenia bez odpowiedniej podstawy i zgody.
- MFA: usuń telefon, klucz FIDO, aplikację uwierzytelniającą, passkey i numer odzyskiwania przypisany do kont firmowych; upewnij się, że pozostaje aktywna metoda awaryjna kontrolowana przez firmę.
- Menedżer haseł: unieważnij sesje i usuń członkostwo z firmowego sejfu; zmień współdzielone hasła, do których użytkownik miał dostęp.
- Klucze i tokeny: odwołaj certyfikaty VPN, SSH, API, podpis elektroniczny, tokeny deploy/CI i klucze szyfrujące. Sprawdź, czy automat lub integracja nie używała osobistego konta.
- Fizyczny dostęp: odbierz kartę, brelok, klucz mechaniczny, kartę programującą zamki, pilot i kod alarmu. Zgubiony identyfikator oznacz jako utracony i unieważnij; przy wspólnym kodzie zmień go.
6. Po odejściu: zweryfikuj i zamknij zgłoszenie
Każda czynność powinna mieć właściciela, status, czas wykonania i wynik. Sprawdź krytyczne systemy osobnym kontem administratora: czy logowanie byłego użytkownika jest blokowane, czy można użyć dawnego VPN, czy zablokowana karta nie otwiera drzwi oraz czy firma nadal ma dostęp do poczty i plików, które ma zachować. Zweryfikuj także, że nie wyłączono konta usługi, automatu ani skrzynki działu używającej wspólnej tożsamości.
Zgłoszenie można zamknąć, gdy HR/manager potwierdził zakończenie, zasoby są rozliczone, uprawnienia sprawdzone, dane przekazane zatwierdzonym odbiorcom, a wyjątki mają właściciela i termin usunięcia. Przechowuj dowód wykonania w systemie serwisowym, nie w prywatnym czacie administratora. Ogranicz szczegóły w logu do tego, co potrzebne do audytu i bezpieczeństwa.
7. Najczęstsze błędy i gotowa checklista dla firmy
- Usunięcie użytkownika zamiast natychmiastowego zablokowania logowania, zanim przekaże się skrzynkę i dane.
- Zmiana hasła bez unieważnienia sesji, tokenów, kluczy VPN i dostępu do aplikacji niezależnych od głównego katalogu.
- Zapomnienie o Wi-Fi, NAS-ie, panelu UniFi/Omada, routerze, koncie domeny, social media, rejestratorze i kartach wejściowych.
- Zmiana współdzielonego hasła bez sprawdzenia, które urządzenia, integracje i administratorzy go potrzebują.
- Skasowanie laptopa albo poczty przed zatwierdzeniem retencji, przekazania danych i ewentualnego zabezpieczenia dowodów.
- Brak osoby odpowiedzialnej za potwierdzenie każdej pozycji i brak testu, że dostęp faktycznie został odebrany.
□ Zgłoszenie HR zatwierdzone; data i godzina ustalone.
□ Konto główne zablokowane, role/grupy odebrane, sesje i tokeny unieważnione.
□ VPN, MFA, Wi-Fi, NAS, serwery, aplikacje SaaS i konta dostawców sprawdzone.
□ Poczta, OneDrive/pliki, kalendarz i dane zespołu przekazane zgodnie z decyzją właściciela.
□ Laptop, telefon, karta, klucze, tokeny i akcesoria odebrane lub zgłoszone jako utracone.
□ Znane wspólne sekrety obrócone; automaty i konta usługowe przetestowane.
□ Dostępy fizyczne, zamki, alarm, parking i windy unieważnione.
□ Wynik testu, wyjątki, osoby odpowiedzialne i dowód wykonania zapisane.
Microsoft Entra zaleca w procedurze offboardingu m.in. unieważnianie tokenów, blokowanie użytkownika, reset poświadczeń i obsługę urządzeń. NIST opisuje odebranie dostępu, unieważnienie uwierzytelniaczy, zwrot własności firmowej i zachowanie niezbędnego dostępu do informacji jako elementy procesu zakończenia zatrudnienia. W małej firmie nie trzeba od razu kupować rozbudowanego systemu IAM — trzeba natomiast mieć jedną aktualną listę systemów, odpowiedzialnego właściciela i powtarzalną checklistę. [Microsoft: offboarding w Entra ID](https://learn.microsoft.com/en-us/powershell/entra-powershell/offboard-user), [NIST SP 800-171 r3, Personnel Termination and Transfer](https://nvlpubs.nist.gov/nistpubs/SpecialPublications/800-171r3/NIST.SP.800-171r3.html).
Jeśli chcesz uporządkować konta, dostęp zdalny, kopie zapasowe i urządzenia w swojej firmie, zobacz obsługę IT dla firm albo porozmawiajmy o procedurze pasującej do Twojej organizacji. Przy incydencie lub odejściu administratora z uprawnieniami uprzywilejowanymi najpierw zabezpiecz dostęp i skontaktuj się z osobą odpowiedzialną za bezpieczeństwo.
Źródła i dalsza dokumentacja
- Microsoft Learn: Offboard users with Microsoft Entra PowerShell
- Microsoft Learn: Revoke user access in Microsoft Entra ID
- Microsoft 365: forwarding or converting a former employee mailbox
- Microsoft Learn: OneDrive retention and deletion
- NIST SP 800-171 Revision 3: Personnel Termination and Transfer
Procedura wymaga dopasowania do używanych systemów, umów, polityki retencji, upoważnień oraz ról HR i managerów. Nie jest poradą prawną ani instrukcją usuwania danych; przed dostępem do prywatnej korespondencji lub urządzeń BYOD uzyskaj właściwą zgodę i stosuj procedury organizacji.


